Gobernanza y cumplimiento de IA
Gobernar los datos y procesos de IA: retención, residencia y ciclo de vida, la Generative AI Security Scoping Matrix, y los seis servicios de AWS que producen la evidencia que pide un auditor.
Un sistema de IA puede estar perfectamente asegurado y seguir siendo una falla de gobernanza. El bucket está cifrado, el rol acotado y la red es privada, y aun así nadie definió cuánto tiempo se guardan los prompts, en qué países se pueden procesar ni quién aprueba entrenar con esos datos. Este tema cubre esa segunda mitad: las reglas que viven por encima de los controles, y los servicios que demuestran que se cumplieron.
Qué cubre este tema
- la diferencia entre gobernanza y seguridad de datos, y la pregunta que responde cada una
- el ciclo de vida de los datos y las seis copias que un pipeline de IA crea a partir de un solo registro
- retención real en S3, CloudWatch Logs y CloudTrail, empezando por el dato de que CloudWatch Logs nunca expira por defecto
- residencia de datos e inference profiles geográficos frente a globales en Amazon Bedrock
- los dos registros de una llamada generativa: CloudTrail para la actividad, el logging de invocaciones para el contenido
- monitoreo por umbrales frente a observación continua de deriva, sesgo y uso real
- los cinco scopes de la Generative AI Security Scoping Matrix, con la división entre perspectiva de comprador y de constructor
- protocolos de gobernanza: políticas, cadencia de revisión, estrategias de revisión, transparencia y capacitación
- dónde encajan ISO/IEC 42001, el NIST AI RMF y la EU AI Act
- los seis servicios que nombra el examen: CloudTrail, AWS Config, Audit Manager, Artifact, Inspector y Trusted Advisor
Por qué es importante
La tarea 5.2 del examen casi siempre se presenta como una pregunta de auditor con cuatro servicios plausibles y una sola respuesta correcta. Artifact entrega evidencia sobre AWS, Audit Manager evidencia sobre tu uso de AWS, Config el estado histórico de configuración y CloudTrail la identidad detrás de cada llamada. Confundirlos es el modo de falla más común de este dominio, y este tema los separa por la pregunta que responde cada uno.
Fuera del examen, esta es la parte que decide si un sistema de IA llega a producción en una empresa regulada. Las políticas de retención, los límites de residencia y la clasificación de datos son entradas que tienen que existir antes de que un control tenga algo que hacer cumplir, y cada servicio de la última lección solo revisa si la realidad coincide con ellas.
